Volver a Labs
Alerta de Seguridad

CVE-2022-1040

Acerca de

Una vulnerabilidad de bypass de autenticación en el User Portal y Webadmin permite a un atacante remoto ejecutar código en Sophos Firewall versión v18.5 MR3 y anteriores.

Análisis del analista Rainforest

Un bypass de autenticación en el User Portal y Webadmin de Sophos Firewall permite a un atacante remoto saltarse la autenticación y ejecutar código en el propio firewall. Esta es la ubicación del peor caso: el componente vulnerable es el appliance de seguridad situado en el borde de la red, y el exploit no necesita credenciales ni interacción del usuario. Saltarse la autenticación en el mismísimo dispositivo destinado a hacerla cumplir, y luego ejecutar código en él, entrega el perímetro a un atacante.

Los appliances de seguridad de borde están entre los activos más agresivamente atacados en internet, precisamente porque sus superficies de administración están expuestas por diseño y un compromiso rinde una posición dominante —dentro del límite de confianza, capaz de ver y redirigir el tráfico, con persistencia en un dispositivo que pocos equipos reimaginan o reconstruyen a la ligera—. La RCE no autenticada en un firewall es exactamente lo que tanto los escáneres masivos como los actores dirigidos se apresuran a weaponizar tras la divulgación, y los dispositivos de borde de Sophos tienen un historial de ser explotados en la práctica. Este es un fallo de dejar-todo para cualquier instalación afectada.

Nuestro enfoque es la verificación de exposición primero, luego la detección, porque el User Portal y Webadmin dan a internet por naturaleza. Identificaríamos de inmediato cualquier Sophos Firewall en v18.5 MR3 o anterior, confirmaríamos si sus superficies de administración/portal son accesibles desde internet, y restringiríamos ese acceso a fuentes confiables como control provisional mientras se aplica la corrección del proveedor. Dado el objetivo, también buscaríamos señales de compromiso previo en lugar de asumir que la aplicación de parches por sí sola es suficiente: un dispositivo de borde es el tipo de activo que es comprometido antes de que termines el inventario.

Referencias

CVEs Relacionadas

No hay CVEs relacionadas.

Preguntas frecuentes

¿Qué es CVE-2022-1040?

Una vulnerabilidad de bypass de autenticación en el User Portal y Webadmin permite a un atacante remoto ejecutar código en Sophos Firewall versión v18.5 MR3 y anteriores.

¿Qué tan grave es CVE-2022-1040?

CVE-2022-1040 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-1040?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-1040?

Los avisos públicos listan como afectados: sfos. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-1040?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email